AnnaBright
New member
За последние пару лет я провёл с десяток аудитов информационной безопасности для небольших компаний и заметил странную вещь: раньше заказчики спрашивали, как защититься, а теперь всё чаще — сколько будет стоить, если данные всё-таки утекут. Вопрос звучит цинично, но он абсолютно правильный. Когда ты переводишь риск в рубли, бюджет на защиту перестаёт казаться тратой и превращается в страховку.
Самый показательный кейс был осенью прошлого года. Небольшая SaaS-платформа, около сорока тысяч активных пользователей. Утечка произошла не из-за хакеров, а из-за тестового стенда, который кто-то поднял год назад и забыл закрыть. База с именами, телефонами и хешами паролей оказалась в открытом доступе почти на месяц. Прямые потери — уведомления клиентов, срочный аудит, работа юристов и внешних подрядчиков — вылились примерно в три с половиной миллиона рублей. Но это была лишь верхушка.
Куда больнее ударили косвенные расходы. Платформа сутки лежала, пока разбирались и меняли ключи, а для сервиса с ежемесячной подпиской сутки простоя означают волну отписок. Дальше — переговоры с двумя крупными корпоративными заказчиками, которые потребовали объяснений и отложили продление контрактов. Плюс рост стоимости страхования и обязательство усилить защиту, то есть ещё один внеплановый бюджет. В сумме, по моей оценке, компания потеряла больше десяти миллионов и примерно полтора года репутационного восстановления.
Второй кейс — производственный бизнес с 1С и подрядчиком, у которого был доступ к серверу. Там прилетело шифровальщиком через слабый пароль на RDP. Выкуп платить не стали, восстановились из бэкапов, но резервные копии оказались недельной давности и без части документов. Неделя ручного восстановления данных, срыв отгрузок, простой склада. Когда я потом считал всё вместе с финансистом, выяснилось, что сама атака обошлась дешевле, чем последовавшая неделя хаоса.
Главный вывод, который я вынес из этих историй: почти никто не считает полную стоимость заранее. Люди прикидывают штраф или сумму выкупа, а реальные деньги уходят на простой, срочные работы, потерянных клиентов, переговоры и выгоревшую команду. Я и сам раньше грешил тем, что показывал заказчику только счёт за серверы, а теперь составляю таблицу из всех категорий — от юридических часов до упущенной выручки. Цифры в такой таблице обычно в разы больше, чем ожидает руководитель.
Что я советую делать читателям прямо сейчас, без больших бюджетов? Для начала наведите порядок в доступах: включите двухфакторную аутентификацию везде, где можно, уберите лишние учётки подрядчиков и закройте тестовые стенды, о которых все забыли. Затем проверьте бэкапы не фактом создания, а реальным восстановлением — я видел слишком много рабочих копий, которые не поднимались. Дальше — короткий план действий на случай инцидента: кто звонит юристу, кто отключает доступы, кто пишет клиентам. И обязательно посчитайте свою примерную стоимость утечки честно, вместе с бухгалтером или финдиректором. Эта цифра отрезвляет лучше любых презентаций о безопасности.
Утечка в 2025 году — это не только про технологии, это про деньги, время и доверие, причём доверие восстановить сложнее всего. Хорошая новость в том, что большинство дорогих инцидентов, которые я разбирал, случались из-за простых вещей, которые реально закрыть за пару вечеров.
А расскажите, доводилось ли вам считать или переживать подобные истории? Какие меры оказались самыми полезными именно в вашей команде — будет интересно собрать коллективный чек-лист в комментариях!
Самый показательный кейс был осенью прошлого года. Небольшая SaaS-платформа, около сорока тысяч активных пользователей. Утечка произошла не из-за хакеров, а из-за тестового стенда, который кто-то поднял год назад и забыл закрыть. База с именами, телефонами и хешами паролей оказалась в открытом доступе почти на месяц. Прямые потери — уведомления клиентов, срочный аудит, работа юристов и внешних подрядчиков — вылились примерно в три с половиной миллиона рублей. Но это была лишь верхушка.
Куда больнее ударили косвенные расходы. Платформа сутки лежала, пока разбирались и меняли ключи, а для сервиса с ежемесячной подпиской сутки простоя означают волну отписок. Дальше — переговоры с двумя крупными корпоративными заказчиками, которые потребовали объяснений и отложили продление контрактов. Плюс рост стоимости страхования и обязательство усилить защиту, то есть ещё один внеплановый бюджет. В сумме, по моей оценке, компания потеряла больше десяти миллионов и примерно полтора года репутационного восстановления.
Второй кейс — производственный бизнес с 1С и подрядчиком, у которого был доступ к серверу. Там прилетело шифровальщиком через слабый пароль на RDP. Выкуп платить не стали, восстановились из бэкапов, но резервные копии оказались недельной давности и без части документов. Неделя ручного восстановления данных, срыв отгрузок, простой склада. Когда я потом считал всё вместе с финансистом, выяснилось, что сама атака обошлась дешевле, чем последовавшая неделя хаоса.
Главный вывод, который я вынес из этих историй: почти никто не считает полную стоимость заранее. Люди прикидывают штраф или сумму выкупа, а реальные деньги уходят на простой, срочные работы, потерянных клиентов, переговоры и выгоревшую команду. Я и сам раньше грешил тем, что показывал заказчику только счёт за серверы, а теперь составляю таблицу из всех категорий — от юридических часов до упущенной выручки. Цифры в такой таблице обычно в разы больше, чем ожидает руководитель.
Что я советую делать читателям прямо сейчас, без больших бюджетов? Для начала наведите порядок в доступах: включите двухфакторную аутентификацию везде, где можно, уберите лишние учётки подрядчиков и закройте тестовые стенды, о которых все забыли. Затем проверьте бэкапы не фактом создания, а реальным восстановлением — я видел слишком много рабочих копий, которые не поднимались. Дальше — короткий план действий на случай инцидента: кто звонит юристу, кто отключает доступы, кто пишет клиентам. И обязательно посчитайте свою примерную стоимость утечки честно, вместе с бухгалтером или финдиректором. Эта цифра отрезвляет лучше любых презентаций о безопасности.
Утечка в 2025 году — это не только про технологии, это про деньги, время и доверие, причём доверие восстановить сложнее всего. Хорошая новость в том, что большинство дорогих инцидентов, которые я разбирал, случались из-за простых вещей, которые реально закрыть за пару вечеров.
А расскажите, доводилось ли вам считать или переживать подобные истории? Какие меры оказались самыми полезными именно в вашей команде — будет интересно собрать коллективный чек-лист в комментариях!